IT-kriminalteknik · Virksomheder
Hvordan kan en virksomhed kontrollere integriteten af de gendannede systemer efter et cyberangreb?
Efter en gendannelse eller genopbygning skal det kontrolleres, om systemerne er opbygget fra pålidelige kilder, og at kendte kompromitterede tilstande ikke er blevet overført.
Hvorfor dette spørgsmål er vigtigt for en virksomhed
I genopretningsfasen efter et cyberangreb træffes der tekniske beslutninger, der samtidig kan påvirke driftssikkerheden, bevarelsen af bevismateriale, databeskyttelsen og den senere dokumentation. En grundig dokumentation beskytter derfor ikke kun it-afdelingen, men skaber også et solidt faktagrundlag for ledelsen og den juridiske rådgivning.
Teknisk undersøgelsesmetode
Vi gennemgår gendannelseskilden, konfigurationen, relevante sikkerhedskontroller, identiteter og kendte indikatorer og dokumenterer den nye udgangstilstand.
Hvor grænsen for udsagn ligger
En integritetskontrol kan mindske den resterende risiko, men kan ikke give en matematisk garanti for, at systemet er fuldstændig fri for angreb.
Hvorfor LanCologne?
Efter en alvorlig cyberhændelse er opgaven ikke afsluttet, når angrebet er standset. Virksomheden skal genstarte systemerne på en kontrolleret måde, vurdere data og sikkerhedskopier, sikre identiteter, kortlægge driftsafbrydelser og samtidig indsamle bevismateriale til senere juridiske, forsikringsmæssige eller lovgivningsmæssige spørgsmål.
LanCologne adskiller derfor den operative incidenthåndtering fra den forensiske rekonstruktion, uden at isolere de to kunstigt fra hinanden. Inddæmning og genopretning beskytter virksomheden; den forensiske undersøgelse dokumenterer, hvad der er sket, og hvilke tekniske fakta der har dannet grundlag for de iværksatte foranstaltninger.
Vi arbejder ikke ud fra princippet om at sikre så mange systemer som muligt fuldstændigt. Det afgørende er det konkrete bevisspørgsmål, hvor flygtig en datakilde er, systemets rolle i angrebet og proportionalitetsprincippet. Særligt informative primærdata prioriteres.
I forbindelse med genoprettelse skelner vi mellem teknisk tilgængelighed, systemfunktion, faglig anvendelighed og fuld drift. Ligeledes sættes tilstedeværelsen af sikkerhedskopier, sikkerhedskopiernes integritet og den faktiske genoprettelighed ikke lig med hinanden.
Dokumentationen forbliver åben for forskellige konklusioner. Hvis en forebyggende nedlukning var teknisk begrundet, selvom der senere ikke kunne påvises nogen kompromittering, kan begge dele være rigtige på samme tid. Netop sådanne nuanceringer gør en senere vurdering pålidelig.
Vores arbejdsmetode
Genoprettelsen må ikke efterfølgende forvride det historiske bevismateriale
Et system, der er blevet genopbygget korrekt efter hændelsen, siger ikke automatisk noget om, hvordan systemet så ud før eller under angrebet. Derfor dokumenterer vi historiske fund og efterfølgende afhjælpende foranstaltninger hver for sig. På den måde undgår vi, at den forbedrede tilstand efter hændelsen retroaktivt behandles som bevis for tidligere forhold.
Juridiske og lovgivningsmæssige rammer
Ved behandlingen af personoplysninger gælder der fortsat især principperne i artikel 5 i GDPR samt kravet om et holdbart retsgrundlag i henhold til artikel 6 i GDPR. Artikel 32 i GDPR kræver, at der træffes passende tekniske og organisatoriske foranstaltninger under hensyntagen til risikoen, og nævner blandt andet fortrolighed, integritet, tilgængelighed, robusthed samt evnen til hurtigt at genoprette tilgængelighed og adgang efter en hændelse.
I tilfælde af en overtrædelse af beskyttelsen af personoplysninger kan artikel 33 og artikel 34 i GDPR finde anvendelse. Artikel 33 fastsætter blandt sine betingelser, at der som udgangspunkt straks og om muligt inden for 72 timer efter, at bruddet er blevet kendt, skal indgives en anmeldelse til tilsynsmyndigheden, og kræver i henhold til stk. 5 en dokumentation af bruddet, dets konsekvenser og de iværksatte afhjælpende foranstaltninger. Hvis der forventes en høj risiko, kan artikel 34 desuden kræve, at de berørte personer underrettes. Om de respektive betingelser er opfyldt, vurderes ud fra databeskyttelseslovgivningen; den tekniske efterforskning leverer de tekniske fakta.
For virksomheder, der er omfattet af den reviderede BSI-lov, der træder i kraft i december 2025, kan der være yderligere forpligtelser for særligt vigtige og vigtige institutioner. Afhængigt af klassificeringen omfatter disse krav til cybersikkerhedsrisikostyring samt håndtering og indberetning af væsentlige sikkerhedshændelser. Ledelsens forpligtelser er udtrykkeligt omtalt i den aktuelle BSIG. Om en konkret virksomhed er omfattet, og hvilke frister eller forpligtelser der gælder i det enkelte tilfælde, skal vurderes på baggrund af den aktuelle lovmæssige klassificering.
Når det gælder medarbejderoplysninger, kan § 26 i BDSG og medbestemmelsesrettigheder på arbejdspladsen også være relevante. Selv under et cyberangreb giver den tekniske adgang ikke ret til en ubegrænset undersøgelsesomfang.
LanCologne leverer tekniske konklusioner og dokumenterer deres begrundelse. Beslutninger vedrørende anmeldelsespligt, erstatningsansvar, foranstaltninger i henhold til arbejdsretten eller andre retlige konsekvenser forbeholdes de kompetente virksomhedsorganer, databeskyttelsesansvarlige og juridiske rådgivere.
LanCologne til forensisk analyse og kontrolleret gendannelse
LanCologne kombinerer teknisk dybdegående detaljer med en fremstilling, der er forståelig for beslutningstagere. Vi dokumenterer ikke blot, hvilke foranstaltninger der er blevet gennemført, men også, hvilket teknisk faktagrundlag de bygger på, og hvilke begrænsninger der er i konklusionerne. Dette skaber gennemsigtighed for ledelsen, juridisk rådgivning, forsikringsselskaber og en eventuel senere faglig kontrol.
Ofte stillede spørgsmål
Hvordan kan en virksomhed kontrollere integriteten af de gendannede systemer efter et cyberangreb?
Hvordan foregår en sådan teknisk undersøgelse i praksis?
Giver undersøgelsen altid et entydigt resultat, der går imod eller til fordel for en af de involverede personer?
Er der et retsgrundlag for dette?
I tilfælde af en overtrædelse af beskyttelsen af personoplysninger kan artikel 33 og artikel 34 i GDPR finde anvendelse. Artikel 33 fastsætter blandt sine betingelser, at der som udgangspunkt straks og om muligt inden for 72 timer efter, at bruddet er blevet kendt, skal indgives en anmeldelse til tilsynsmyndigheden, og kræver i henhold til stk. 5 en dokumentation af bruddet, dets konsekvenser og de iværksatte afhjælpende foranstaltninger. Hvis der forventes en høj risiko, kan artikel 34 desuden kræve, at de berørte personer underrettes. Om de respektive betingelser er opfyldt, vurderes ud fra databeskyttelseslovgivningen; den tekniske efterforskning leverer de tekniske fakta.
For virksomheder, der er omfattet af den reviderede BSI-lov, der træder i kraft i december 2025, kan der være yderligere forpligtelser for særligt vigtige og vigtige institutioner. Afhængigt af klassificeringen omfatter disse krav til cybersikkerhedsrisikostyring samt håndtering og indberetning af væsentlige sikkerhedshændelser. Ledelsens forpligtelser er udtrykkeligt omtalt i den aktuelle BSIG. Om en konkret virksomhed er omfattet, og hvilke frister eller forpligtelser der gælder i det enkelte tilfælde, skal vurderes på baggrund af den aktuelle lovmæssige klassificering.
Når det gælder medarbejderoplysninger, kan § 26 i BDSG og medbestemmelsesrettigheder på arbejdspladsen også være relevante. Selv under et cyberangreb giver den tekniske adgang ikke ret til en ubegrænset undersøgelsesomfang.
LanCologne leverer tekniske konklusioner og dokumenterer deres begrundelse. Beslutninger vedrørende anmeldelsespligt, erstatningsansvar, foranstaltninger i henhold til arbejdsretten eller andre retlige konsekvenser forbeholdes de kompetente virksomhedsorganer, databeskyttelsesansvarlige og juridiske rådgivere.
🔗 Relaterede emner
LanCologne – IT-kriminalteknik for virksomheder
Har du et spørgsmål vedrørende digital kriminalitet? LanCologne hjælper dig med en objektiv og resultatorienteret IT-forensisk undersøgelse.
I forbindelse med dette emne
- Hvordan kan en virksomhed sikre, at genopstarten af et Active Directory eller et centralt identitetssystem sker på en forensisk forsvarlig måde?
- Hvordan kan en virksomhed dokumentere ledelsens beslutninger under et cyberangreb på en teknisk gennemsigtig måde?
- Hvilken rolle kan uafhængig IT-forensik spille i forbindelse med cyberhændelser, der er relevante i henhold til NIS-2 eller BSIG?
- Hvorfor bør en virksomhed også efter den akutte fase af hændelseshåndteringen overdrage den forensiske undersøgelse til LanCologne?